共77行

暴露22端口54天-发生了什么

2026-06-12 23:51:41

《开放22端口54天:SSH蜜罐实验研究》网页总结

本文作者搭建SSH蜜罐,将22端口公网开放54天(2026.2.11-4.5),全程记录全网扫描、暴力破解行为,从实验环境、流量数据、攻击特征、攻击者画像、地域来源、安全结论等维度完成分析,完整还原了公网SSH端口面临的真实网络威胁。

一、实验基础设置

  1. 蜜罐形态:基于Python 3.11+Paramiko开发脚本,伪装为Ubuntu 22.04 + OpenSSH 8.9服务器,部署在Docker容器中,仅对外暴露22端口。
  2. 模拟能力:兼容lswgetapt等近40条常用命令,模拟真实执行效果;下载/安装类命令增设5-10秒随机延迟。
  3. 日志记录:所有连接、账号密码、操作指令均以JSON格式留存,54天累计日志文件达317MB。
  4. 核心规则:接受所有密码登录,以此捕获完整攻击行为。

二、整体流量核心数据

  1. 总规模:累计产生26.9万次连接,涉及7556个独立IP;共255566次登录尝试,使用48102个不同密码。
  2. 流量频率:日均约4987次连接,平均每分钟3.5次,全天候无间断攻击,节假日、凌晨也未停止。
  3. 上线即遇攻击:蜜罐上线60秒内就出现首批连接,2秒内两个独立IP发起登录,属于全网自动化批量扫描(互联网“背景辐射”),并非定向攻击。
  4. 流量趋势:前两周连接数持续上涨;3月2日达到峰值(单日近2.3万次连接,每分钟16次);3月中旬后流量大幅下降,原因是僵尸网络已完成系统特征采集,仅剩余零散新扫描节点。

三、密码与账号破解特征

  1. 高频弱密码
  2. 定向加密货币节点solanasolvalidatornode等账号/密码被高频尝试,攻击者专门瞄准Solana区块链验证节点,并为此搭建了专属僵尸网络。
  3. 热门登录账号root账号占半数以上登录尝试,是攻击者的首要目标。

四、攻击者登录后行为

攻击者行为分为自动化批量攻击人工深度探测两大类,两极分化明显:

  1. 主流行为(99.6% 自动化脚本)
    不会进入交互式终端,仅通过SSH执行单条命令后立即断开:
  2. 少数深度攻击者(0.4%)
    仅28个独立IP打开交互式Shell,会手动输入指令、探索系统,也是本次实验重点分析的对象。

五、攻击时间规律

  1. 时段规律:UTC时间01:00-04:00为攻击高峰,07:00-09:00攻击回落,和亚欧地区僵尸网络控制服务器的活跃时段高度相关。
  2. 日期规律:周日、周一的攻击流量最高,自动化攻击集群也存在运行周期。

六、攻击IP来源与类型

  1. 地理分布:攻击覆盖全球各大洲,美国、澳大利亚、比利时、德国、荷兰为攻击量前五地区;但绝大多数IP并非本地个人攻击者,而是海外云数据中心、廉价VPS
  2. 极端个案:比利时单个住宅IP发起超15.6万次登录尝试,攻击量超过整个德国。
  3. IP类型占比:7556个独立IP中,52%为云/VPS主机(贡献59%攻击流量),48%为家庭宽带、被入侵的物联网设备(分布式攻击)。
  4. 特殊恶意节点:部分东南亚军用通信网络、南美高校服务器被攻陷,沦为攻击中继节点。
  5. 流量集中度:头部5类来源占据69%攻击总量,单一美国云服务商的IP贡献了近半数攻击流量。

七、四类典型深度攻击者(交互式Shell使用者)

  1. 好奇探索者(喀麦隆 住宅IP):入门爱好者,无恶意目的。登录后浏览目录、安装系统工具、测试网络,操作出现拼写错误(机器人不会犯错),仅单纯探索系统。
  2. 反取证团伙(荷兰、瑞典 IP):登录后反复禁用Bash命令历史,试图抹除操作痕迹;但蜜罐在传输层记录所有行为,反取证手段完全失效。
  3. 专业攻击者(法国 VPS):资深僵尸网络运营者。利用原生TCP套接字隐蔽下载恶意程序,通过nohup实现进程驻留,轮换多台控制服务器、加密载荷,手法专业且隐蔽。
  4. 物联网僵尸网络(纽约 云主机):Mirai僵尸网络变种,原本针对路由器;尝试路由提权指令,通过wget/curl/tftp多方式下载病毒,植入后自删程序,并利用SSH横向传播。

八、实验核心结论

  1. 公网暴露22端口必然遭遇持续扫描,这是互联网常态,不存在“侥幸不被探测”的服务器。
  2. 攻击分层差异极大:99.6%是低阶自动化脚本(无效网络噪音),仅极少数攻击者具备专业攻防能力。
  3. 加密货币相关服务器是高危目标,针对区块链节点的定向攻击已成规模化产业。
  4. 绝大多数攻击者不会查看系统开机公告(MOTD),只专注执行破解与入侵指令。
  5. 存在少量非恶意用户,仅出于好奇探索系统,不会植入恶意程序。

九、安全防护建议

  1. 关闭SSH密码登录,改用密钥认证,从根源抵御暴力破解;
  2. 修改SSH默认22端口,避开全网批量扫描的主要目标端口;
  3. 加固家用路由器、物联网设备,防止设备被攻陷沦为攻击“肉鸡”;
  4. 对外服务的服务器开启完整日志审计,及时发现异常连接与操作。

资源